设想一个很常见的交接场景:投手已经离职一个月,谷歌广告管理员名单里却还有他的邮箱。代理商、财务和运营也都拿着高权限,预算或付款资料一旦被改,很难马上确认是谁操作的。问题看似出在某个离职账号,真正缺少的却是一套权限制度。 整改第一步不是立刻删除所有用户,而是先列出当前管理员、标准、只读、结算和仅接收邮件用户,并确认每个人的在职状态与职责。谷歌广告不同权限能执行的操作不同:
第一步分析人员通常只需查看数据,投手需要修改谷歌广告,财务主要处理结算,管理员则可邀请用户、调整权限和管理重要关联。
第二步是按“完成工作所需的最低权限”重新分配。案例中的分析同事改为只读,日常投手使用标准权限,财务保留结算权限,只留下两名可信负责人作为管理员。至少保留两名管理员,是为了避免唯一管理员离职、账号异常或无法登录后无人接管。
第三步是处理外部合作方。谷歌代理商不一定要以普通管理员长期存在,可以通过谷歌MCC经理账号建立正式关联。这样既便于管理多个客户账号,也能在合作结束后清晰解除关系。操作前仍要确认经理账号是否拥有客户账号所有权,以及是否影响结算、用户或产品关联。
第四步是建立固定检查机制。团队把权限审计加入每月任务,核对用户、经理账号、最近登录与身份验证方式;人员离职当天同步回收权限,不再等待月底统一处理。重要变更还会记录执行人、时间和原因,方便后续通过更改日志复查。
如果是给这类团队一条最实用的建议,就是先停止“为了方便,大家都用管理员”的习惯。个人账号登录、权限与岗位对应、双管理员备份、外部关系可解除、离职当天回收,这五件事比任何复杂的安全工具都更值得先落实。菜单名称会变,但这套治理逻辑不会过时。